构建网络流量分析工具与社交网络威胁识别
1. 网络流量分析基础
在网络数据传输中,文件大小对数据包传输有着显著影响。可以通过将文件大小(以字节为单位)除以网络数据包大小并向上取整,来估算发送文件所需的数据包数量。例如,用户下载一个 3584 字节(3.584KB)的文件,假设网络使用固定长度为 1024 位(1.0Kb)的数据包,每个 TCP 数据包的头部为 12 字节(96 位),尾部为 4 字节(32 位),那么有效负载为 112 字节(896 位)。因此,网络至少需要传输 4 个数据包(3584 / 895 ≈ 4)才能传送该文件。这种情况发生得越多,IER(可能是某种比率指标)就会越倾斜。
在网络图中,隐藏着许多有趣的结构,这为识别可疑机器提供了很好的起点。例如,之前识别出的可疑机器 1c:6a:7a:0e:e0:41,我们可以从数据中确定它有多少个不同的 IP 地址,还可以构建子图来展示其随时间的通信情况,以便更深入地了解其行为。
同时,我们可以尝试应用之前讨论过的团分析技术,来查找网络中的通信集群。首先问自己:“什么网络场景会在计算机之间形成团?” 然后查看网络中的团是否支持或反驳这个假设。这种先猜测后测试的模式是所有应用科学的核心。
2. 网络流量分析的概念验证
为了将图论应用于网络流量分析,我们可以下载公开的 pcap 文件,或者在获得许可的情况下捕获周围网络的数据包,然后从捕获的数据构建图并进行分析。许多研究人员的难点不在于分析,而在于如何构建图。
以下是具体的操作步骤:
1. 所需文件 :需要 packet_analysis/packe
超级会员免费看
订阅专栏 解锁全文

1215

被折叠的 条评论
为什么被折叠?



